Aller au contenu
BALLAPlateforme SOC autonome

La cybersécurité autonome. Déjà demain.

Là où les outils traditionnels attendent de reconnaître une menace déjà répertoriée, BALLA apprend le comportement normal de chaque machine, détecte la moindre déviation, connue ou totalement inédite, la contextualise avec les référentiels mondiaux de menaces, puis exécute une réponse proportionnée et entièrement traçable. Le tout en quelques millisecondes, et sans intervention humaine pour les cas standards.

Attaques connues et inconnues · Chaque décision expliquée · Données souveraines · Déploiement souverain

Construire l'intelligence du futur.

Un produit réel, pas une promesse

60 000+
lignes de code
250+
tests automatisés
3
systèmes d'exploitation
< 200 ms
latence de décision (p99)

Le principe

Détecter. Comprendre. Agir.

Trois promesses tenues en boucle continue, machine par machine, sans relâche et sans jour de repos. C'est cet enchaînement, détecter, puis comprendre, puis agir, qui distingue une véritable cybersécurité autonome d'un simple outil d'alerte de plus.

01

Détecter

Plutôt que de comparer à une liste de signatures toujours incomplète, BALLA apprend ce qui est normal pour chaque poste et signale la moindre déviation, y compris les attaques ciblées jamais vues.

02

Comprendre

Chaque menace est croisée avec les référentiels mondiaux, CVE, MITRE ATT&CK, familles de malware, puis expliquée en clair. L'équipe passe du score au diagnostic.

03

Agir

Réponse autonome et traçable en une fraction de seconde, bloquer, isoler, arrêter, mettre en quarantaine, avec validation humaine pour les cas sensibles.

Pour qui

Conçu pour ceux qui ne peuvent pas se permettre une faille

Des secteurs où une intrusion coûte des millions, la confiance, ou des vies. BALLA apprend le comportement propre de chacun et s'y adapte.

Banque & finance

Fraude, exfiltration, ransomware : repérer l'anormal avant qu'il n'atteigne les comptes.

Télécoms

Des réseaux tentaculaires, des millions d'abonnés : une surface d'attaque immense, couverte en continu.

Administration & public

Données citoyennes sensibles et souveraineté : une protection maîtrisée, hébergeable localement.

Santé

Dossiers patients et équipements connectés : disponibilité et confidentialité, sans compromis.

PME en croissance

La sécurité des grands comptes, à une fraction du coût et sans équipe SOC dédiée.

Industrie & infrastructures

Postes, serveurs et, demain, systèmes industriels : une couverture qui grandit avec vous.

Le pipeline

Du capteur à la riposte, en cinq temps

Un même trajet pour chaque événement, découplé, résilient et traçable de bout en bout, sous les 200 ms.

C1

Collecter

Un agent léger observe plus de 28 familles d'événements sur chaque poste, au format signé, et tamponne en local si le réseau tombe.

C2

Transporter

Un bus Kafka découplé achemine les événements avec résilience, jusqu'à des dizaines de milliers par seconde.

C3

Détecter

Le cerveau BALLA distingue le normal de l'anormal, sans connaître la menace à l'avance, et sans noyer les équipes de fausses alertes.

C4

Enrichir

Chaque alerte est qualifiée : vulnérabilité, malware, technique MITRE ATT&CK, réputation, corrélation entre machines.

C7

Agir

La décision devient une action signée, réversible et auditée, validée par un humain pour les cas sensibles.

Latence de bout en bout< 200 msp99 · C1 → C7

Sous le capot

Pas un seul modèle. Une défense en profondeur.

La plupart des solutions reposent sur un modèle unique, et ce modèle rate soit trop de menaces, soit crée trop de fausses alertes. BALLA prend le parti inverse : un empilement de couches spécialisées et complémentaires, où chacune a une responsabilité unique, des interfaces définies, et corrige les angles morts des autres. C'est cette architecture en profondeur qui réduit simultanément les menaces manquées et les fausses alertes.

Les capacités de détection de BALLA

01

Anomalie en temps réel

Apprend en continu, sans signature, et repère l'événement qui s'écarte de la normale dès qu'il survient. La première ligne de défense contre l'inconnu.

HalfSpaceTrees
02

Analyse contextuelle

Compare chaque activité au profil propre de la machine et du rôle, calibré progressivement sur 14 jours. Le « normal » d'un serveur n'est pas celui d'un designer.

Z-Score par profil
03

Séquences d'actions

Analyse l'enchaînement des actions et détecte le détournement d'outils légitimes, comme Word qui ouvre PowerShell qui télécharge un fichier.

Chaînes de Markov
04

Anti-faux-positifs

Entraîné sur les corrections des analystes, il sépare la vraie menace du comportement inhabituel mais légitime, et gagne en précision à l'usage.

Gradient Boosting
05

Décision d'action

Choisit la meilleure réponse sous garde-fous stricts, jamais sur les systèmes critiques sans validation. Piloté par apprentissage par renforcement, il s'améliore à chaque incident.

Apprentissage par renforcement

Chaque décision expliquée

Contrairement à une boîte noire impossible à comprendre, BALLA justifie chaque décision : la méthode XAI / SHAP indique précisément quels facteurs ont pesé, et dans quelle mesure. Cette transparence est indispensable à deux titres, la confiance des équipes, qui voient pourquoi une alerte a été levée, et la conformité au RGPD (article 22) sur les décisions automatisées.

process_word_to_powershell
encoded_args_detected
anomalous_hour_03h
role_deviation

Performance

Décider en millisecondes

En cybersécurité, la vitesse n'est pas un confort : c'est la différence entre bloquer une attaque et la subir. Voici les objectifs de production que nous visons et mesurons en continu, du temps de décision au taux de fausses alertes.

0ms
Latence p50
temps de décision médian
0ms
Latence p95
sous charge concurrente
0ms
Latence p99
pire cas maîtrisé
100k+ev/s
Débit
événements traités par seconde
< 2%
Faux positifs
objectif en production
0%
Disponibilité
services critiques

Défense en profondeur

La sécurité de BALLA est aussi importante que celle qu'il procure

Un outil de cybersécurité qui protège les autres ne peut pas être une faille lui-même. C'est pourquoi nous appliquons à BALLA le même niveau d'exigence que celui que nous vendons : chaque communication est chiffrée et mutuellement authentifiée, chaque commande est signée cryptographiquement, chaque action sensible est inscrite dans un journal infalsifiable. La protection est organisée en trois niveaux de criticité, P0, P1, P2, pour prioriser sans jamais négliger.

P0

Cœur critique

  • Intégrité binaire & signature HMAC-SHA256
  • Chiffrement du tampon local (AES-256-GCM)
  • Détection d'altération et de redémarrage
  • Commandes signées Ed25519 de bout en bout
P1

Surveillance élargie

  • USB & médias amovibles
  • Événements d'authentification suspects
  • Intégrité des fichiers critiques (FIM)
  • Exfiltration par tunnel DNS · certificate pinning
P2

Menaces avancées

  • Détection ARP spoofing
  • Surveillance NTP
  • Protection contre l'injection (libinjection)
  • Détection de rootkit

Protection e-mail : une détection de phishing à trois tiers

Le phishing reste la première porte d'entrée des attaques. Notre service dédié analyse chaque message selon une logique en escalade : plus un signal est ambigu, plus il est confié à une couche intelligente. La détection est nativement bilingue français + anglais, une exigence produit pour les environnements multilingues. Et elle est privacy-first : aucun corps de mail n'est stocké, l'apprentissage s'appuie sur des jeux de données publics et l'opt-in, et le service fonctionne hors-ligne.

01
Tier 1

Règles déterministes

La première ligne repose sur des signaux vérifiables et explicables : fautes d'orthographe, domaines lookalike par typosquatting, caractéristiques d'URL (tunnels éphémères, DNS dynamique), authentification SPF / DKIM / DMARC, patterns de fraude au président (BEC) et pièces jointes dangereuses. Rapide, transparent, et efficace sur la majorité des cas.

02
Tier 2

ML sémantique

Pour les messages plus subtils, un transformer multilingue (mDeBERTa / XLM-R) affiné analyse le sens du texte, pas seulement sa forme. Un backend lexical léger reste en repli permanent : le service est donc toujours disponible, y compris hors-ligne ou en environnement air-gapped.

03
Tier 3

BALLA-LLM

Pour les cas les plus complexes ou inédits, la couche cognitive BALLA-LLM produit une explication en langage naturel de la raison pour laquelle un message est jugé dangereux, en zero-shot, sans exemple préalable. L'analyste comprend, décide et gagne du temps.

Reconstruction d'attaque

BALLA relie les points, et nomme la technique

Une attaque n'est presque jamais un événement isolé, mais une séquence. BALLA la reconstruit de bout en bout et, grâce à BALLA-LLM, révèle en langage clair les techniques MITRE ATT&CK employées.

Une chaîne reconstruite

  1. T1566Hameçonnage
    Accès initial
  2. T1059.001PowerShell encodé
    Exécution
  3. T1003Vol d'identifiants
    Accès aux identifiants
  4. T1021.002Partage SMB admin
    Mouvement latéral
  5. T1071Balise C2
    Commande & contrôle
  6. T1486Chiffrement (ransomware)
    Impact

Comment BALLA relie les événements

  • Filiation des processus

    Quel programme a lancé quel autre, la racine causale de la chaîne.

  • IoC partagés & cross-machine

    Même fichier, même adresse, même empreinte sur plusieurs postes.

  • Progression MITRE

    Cohérence avec l'enchaînement logique d'une attaque selon ATT&CK.

BALLA-LLM

La narration de BALLA-LLM

« Un hameçonnage a livré un script PowerShell encodé qui a volé des identifiants, s'est propagé par SMB vers 3 postes, ouvert une balise de commande et contrôle, puis déclenché un chiffrement. Schéma typique d'un rançongiciel opéré par un humain. »

Progression selon MITRE ATT&CK

ReconnaissanceAccès initialExécutionPersistanceMouvement latéralCommande & contrôleExfiltration / Impact

Techniques d'attaque les plus fréquemment observées

BALLA-LLM met en évidence les techniques ATT&CK qui reviennent le plus souvent dans les incidents, pour anticiper la suite probable.

T1059.001PowerShell
92%
Exécution
T1566Hameçonnage
88%
Accès initial
T1003Vol d'identifiants
74%
Accès aux identifiants
T1486Chiffrement (ransomware)
69%
Impact
T1021.002Partage SMB admin
63%
Mouvement latéral
T1071Protocole C2
58%
Commande & contrôle
T1055Injection de processus
47%
Évasion
T1195.002Chaîne logistique
34%
Accès initial

Pourquoi BALLA

La puissance, sans le compromis

Nous réunissons ce que les approches classiques dissocient : l'accessibilité, la personnalisation, la transparence et la pleine maîtrise de vos données. Voici, critère par critère, la différence.

Critère
Approche classique
BALLABALLA
Coût
Réservé aux grands budgets
Jusqu'à 10× plus accessible
Détection
Signatures, menaces déjà connues
Anomalie, menaces jamais vues
Réponse
Alerte un humain qui arrive tard
Autonome, en millisecondes
Personnalisation
Protection standardisée pour tous
Un profil unique par poste
Transparence
Boîte noire, décisions opaques
Chaque décision expliquée
Souveraineté
Données hors de votre maîtrise
Vous gardez le contrôle, où vous voulez
SISKO Academy

Former les talents du numérique de demain

Un centre d'apprentissage qui forme les talents de demain sur de nombreux axes : intelligence artificielle, cybersécurité, développement, design et plus encore. Tutoriels, formations en ligne et présentielles, et certifications.

Intelligence artificielleCybersécuritéDéveloppementDesign & UXData & AnalyticsCloud & DevOpsRéseaux & systèmesBlockchain & Web3Marketing digitalGestion de produit & projetBureautique & productivitéFondamentaux du numérique
En savoir plus

Blog & Recherche

Derniers articles

Nos articles sur la détection par IA, la souveraineté numérique et l'ingénierie de BALLA.

Blog

Tarifs

Un plan pour chaque échelle

Notre modèle est simple et éprouvé par les plus grandes réussites technologiques : une base gratuite et ouverte qui crée la confiance et l'adoption, puis des revenus sur les fonctionnalités avancées, la réponse autonome et le support. De la communauté open source à l'institution souveraine, chacun trouve le niveau adapté à ses enjeux et à ses moyens.

Open Core

Gratuit

L'agent endpoint et les couches de détection de base, ouverts et auditables. Pensé pour la communauté, la recherche, les petites structures et tous ceux qui veulent vérifier par eux-mêmes qu'il n'y a ni porte dérobée ni collecte cachée.

  • Agent endpoint multi-OS
  • Détection comportementale d'anomalies
  • Code auditable
  • Support communautaire
Commencer
Le plus choisi

Enterprise

Sur devis

La plateforme complète : toutes les couches d'IA, le cockpit SOC temps réel, l'enrichissement des menaces, la réponse et la remédiation, avec un support standard à 24/7. Pour les banques, télécoms, administrations et PME qui veulent une véritable cybersécurité autonome.

  • Toutes les couches d'IA + XAI
  • Cockpit SOC & alertes temps réel
  • Enrichissement menaces complet
  • Réponse & remédiation
  • Support standard à 24/7
Parler à l'équipe

Souverain

Sur devis

Pour les États, la défense et les infrastructures critiques : hébergement 100 % local obligatoire, audit complet du code source, mode air-gapped totalement déconnecté, SLA et accompagnement dédié. La souveraineté numérique sans compromis.

  • Hébergement 100 % local
  • Mode air-gapped
  • Audit du code source
  • SLA & accompagnement dédié
Nous contacter

Les prix indicatifs pour PME et grandes entreprises sont communiqués sur demande, en FCFA ou en euros.

Questions fréquentes

Ce que l'on nous demande le plus

Les réponses aux questions qui reviennent avant de se lancer.

En quoi est-ce différent d'un antivirus ?

Un antivirus reconnaît ce qu'il connaît déjà. BALLA apprend le comportement normal de chaque poste et détecte l'anomalie, donc l'attaque nouvelle ou ciblée, celle qu'aucune signature ne couvre.

L'IA agit-elle vraiment toute seule ?

Elle détecte, décide et peut exécuter des réponses proportionnées, sous garde-fous stricts. Les décisions les plus sensibles et les systèmes critiques gardent toujours un humain dans la boucle.

Mes données quittent-elles mon infrastructure ?

Non, si vous ne le souhaitez pas. BALLA est déployable entièrement chez vous, jusqu'au mode air-gapped totalement déconnecté. Vous gardez le contrôle, où vous le décidez.

Combien de temps avant que ce soit efficace ?

BALLA apprend le comportement normal d'un poste en environ deux semaines. Des profils de référence évitent le démarrage à froid et rendent la détection utile dès le premier jour.

Est-ce compatible avec mon parc ?

Windows, macOS et Linux, via un agent léger qui s'installe en quelques minutes par poste, sans perturber l'utilisateur.

Vais-je être noyé sous les fausses alertes ?

C'est exactement ce que l'architecture multi-niveaux et le filtrage supervisé sont conçus pour éviter. L'objectif est clair : moins de fausses alertes, jamais plus.

La sécurité qui décide. Voyez-la faire.

Vingt minutes de démonstration suffisent pour saisir ce que change une IA qui apprend, décide et agit, en gardant vos données sous votre contrôle.